萬眾期待的UniswapV3終于面世了,它的白皮書及相關源代碼已經向業界全面公開。
這兩天各個專業人士發表了對V3的看法,這些看法主要集中在V3所具備的新特點、帶來的新體驗。作為在安全領域從業的我們則更加關注V3對合約審計尤其是去中心化交易所合約審計帶來的新挑戰。
V3的問世毫無疑問將掀起新一輪DEX的升級大潮,因為它在資金效率、費用消耗、預言機優化等方面所作的改進將再次成為現有項目模仿的范本,也將成為眾多正在DEX賽道上創業團隊參照的藍本。
我們相信一批新的DEX合約會用到V3的實現方式,而這些新的DEX合約可能產生安全問題的源頭在以下兩方面:?
Uniswap V3擬上線Polygon zkEVM,現處于提案階段:3月4日消息,Uniswap社區成員Jack Melnick發起提案,擬使Uniswap V3在PolygonzkEVM發布,建議授權Uniswap Labs代表社區將Uniswap的協議部署到稱為zkEVM的Polygon零知識以太坊虛擬機。
Uniswap在EVM兼容的ZKrollup上可用具有重要價值。Polygon zkEVM是一種新的zk-rollup,它提供以太坊虛擬機(EVM)等效性(操作碼級兼容性),以實現透明的用戶體驗以及現有的以太坊生態系統和工具兼容性。[2023/3/4 12:42:20]
1.由于V3引入了新的代碼許可協議,因此在商業方面將使得一些項目想直接照抄,拷貝變得有所顧忌,而不得不模仿它的實現方式,改寫它的源代碼。一旦改寫代碼就會給合約審計帶來挑戰。
安全公司Unit 42發現新惡意軟件Lucifer 可用于惡意挖礦和DDoS攻擊:安全公司Unit 42的研究人員發現一種新的惡意軟件“Lucifer”正在傳播,該軟件是某種舊的加密貨幣勒索軟件的變種。新的變體可用于惡意加密貨幣挖礦,但也可以用來進行DDoS攻擊。(Guru 3d)[2020/6/27]
2.在整體安全性上Uniswap的合約還是相當不錯的,這其中最重要的一個原因就是它的代碼簡潔、功能刪繁就簡。而V3在一系列細節上進行了修改,這在功能及性能上比V2有了極大提高,但在安全性方面就增加了復雜度。如果模仿團隊對這些改動不求甚解、完全照搬、甚至和以前的實現方式混用則會引入潛在的風險。
現場 | POC共識大會暨POC Community圓桌辯論:POW、POS、POC共識戰亂:金色財經現場報道,7月30日,首屆POC共識大會暨POC Community成立儀式于深圳舉辦,圓桌辯論以《POW、POS、POC共識戰亂》為主題,HPool CEO POC生態布道者Alex、幣印聯合創始人朱砝、Hello EOS創始人梓岑進行辯論,并分享了精彩觀點,在爭辯中HPool CEO POC生態布道者Alex提到,目前POW的缺點最大最明顯的發生在礦業,普通人很難參與底層的共識建設,DPOS最大的問題就在于它本身更像一個叫傳統的公司股份制的方式,用這種方式去發行貨幣其實跟國家發行貨幣沒太大區別,關鍵是看項目、應用、信用等級適不適用。
幣印聯合創始人朱砝表示,花200億人民幣的礦機去攻擊一個價值萬億的網絡是不可能的,一是網絡攻擊的是一個交易,并不是整個網絡生態價值,并且單筆交易金額不可能與比特幣生態價值相當;二是很難買到礦機。
Hello EOS創始人梓岑談到,在2014年、2015年Dpos剛剛誕生的時候,Dpos和POW的沖突是非常激烈的,曾經以為我們要挑戰POW,經過多年認知的更新,要挑戰的根本就不是POW,當然也更不會是POC,POW和POC做不了DPOS要做的事情,DPOS是為應用而生的,DPOS賽道是非常安全,DPOS要的是最低成本,運行最多的應用,服務最多的用戶,可以用任何的貨幣體系,可以支持任何的貨幣,并不需要挑戰POW或者POC已經構建好的貨幣體系。[2019/7/30]
那么具體V3在哪些方面對準備借鑒、參考它實現方式的團隊帶來了安全性方面的挑戰呢?
我們認為有以下四大方面:
一、交易對由單個流動性池變為多個流動性池
V3的這個做法是為了提高資金效率,讓用流動性提供者將資金存入到交易量最大的價格區間。然而這就導致流動性池由單個變為多個。那么交易過程就會涉及到交易在多個資金池之間的切換,就會涉及到復雜的合約交互。
此外,每個流動性池現在可以設置不同的費率,這其中的計算邏輯就會比單一流動性池要復雜,這其中稍有不慎就會涉及到邏輯實現和計算過程的錯誤。
二、LP代幣由同質通證變為非同質通證
在V2中,流動性池的代幣都被設計為同質通證,而在V3,它被設計為非同質通證。為了因應這個變化,V3中累積的費用會存在另外的池子中。但凡多了資金池,就多了被黑客攻擊的對象、就多了風險隱患,因此對這類新增加的資金池在安全方面的保障和維護就成為團隊必須要考慮的問題。
三、UNI治理權可以轉交給其它地址
本質上這種方式如果使用得當、管理周全倒也不會對系統造成嚴重的風險。但權力是“固定”的、人卻是“靈活”的。如果這個治理權被轉移到不當地址則后患無窮。
四、預言機的優化
V3對預言機進行了大膽的優化:其最重大的變化在我們看來就是價格計算方式的變化以及由計算方式帶來的一系列實現方式、流程邏輯的變化。
V3將價格的計算由算術平均值變為幾何平均值。用通俗的話說就是由加法運算變為對數運算。理論上,這極大拓展了價格的覆蓋區間,使得傳統上利用外在因素在極短時間引發價格劇烈波動從而操控交易的方式進一步失效。
但“福兮禍也”,這會不會在看上去一片大好的情況下引發新的問題?現在還不得而知,只能有待時間來證明。
此外,在V3白皮書中提到,這種方式讓其它合約調用預言機時能從某個交易對的多個流動性池中得到更可靠的數據。對此我們的擔心在于,如果某個池子被攻擊時,這個預言機所報的數據會不會不僅無效,而且誤差被更加放大?
對此,我們依然建議項目方在處理預言機喂價方面要謹慎又謹慎,盡量從多個數據源取數據,而不要依賴單一數據源,無論這個單一的數據源在理論計算上看上去多么美好、多么健壯。
XCOPY創作的加密藝術?NFT《DeathDip》在?SuperRare?以?1000ETH?售出!如今,許多加密藝術家在創作NFT作品,他們的作品有重大文化意義,而且影響會留存數十年之久.
1900/1/1 0:00:00尊敬的用戶: 幣虎DeFi專區將于2021年3月26日18:00上線BSPAY/USDT交易對.
1900/1/1 0:00:00親愛的BKEXer: ?? 為回饋廣大用戶,BKEXGlobal舉行"迎BRG上線,充值交易瓜分40,000BRG"活動.
1900/1/1 0:00:00Gate.io將于2021年3月28日13:00上線OriginProtocol交易。Origin是一個開放源代碼平臺,可用于創建對等市場和電子商務應用程序.
1900/1/1 0:00:00區塊鏈經過10多年發展,公鏈其實一直沒有實體應用場景,整個幣圈,幾乎都為空氣幣,炒作大于投資。既缺乏規范可信的投資環境,也缺乏真正意義上的價值投資標的.
1900/1/1 0:00:00CBOEX數字衍生品資產交易所是借鑒并采用美國CME的全品類全倉保證金系統與OCC實時清結算系統的加密貨幣交易平臺,CBOEX的全品類全倉投資組合保證金系統,可以讓用戶在不增加任何風險的前提下.
1900/1/1 0:00:00